W skrócie. Zaobserwowaliśmy dwie luki w Comarch ERP Optima 1 zgłoszone do CERT Polska 2. Pierwsza pozwala lokalnemu atakującemu na odczytanie z pamięci poświadczeń do bazy danych. Druga, groźniejsza, wykorzystuje zaszyte w kodzie hasło, co może pozwolić zdalnemu atakującemu na przejęcie kontroli nad serwerem. Rekomendujemy natychmiastową aktualizację do wersji 2026.4 3.
TL;DR
- Rodzina: eskalacja uprawnień (CWE-266) 4 oraz zaszyte poświadczenia (CWE-798) 5 w popularnym systemie ERP.
- Produkt: Comarch ERP Optima — jeden z najpopularniejszych systemów ERP na polskim rynku.
- CVE: CVE-2025-68420 6 oraz CVE-2025-68421 7, publikacja CERT Polska 14 maja 2026 roku 8.
- Wektor: lokalny zrzut pamięci klienta (CVE-2025-68420) 9 i zdalne użycie zaszytego hasła do bazy (CVE-2025-68421) 10.
- Wersje podatne: wszystkie poniżej 2026.4 11.
- Poprawka: wersja 2026.4 3.
Wektor ataku
CERT Polska opublikował 14 maja 2026 roku 8 12 informacje o dwóch podatnościach w Comarch ERP Optima, jednym z najpopularniejszych systemów klasy ERP (Enterprise Resource Planning — oprogramowanie do zarządzania zasobami przedsiębiorstwa) na polskim rynku. Luki te, zidentyfikowane jako CVE-2025-68420 6 i CVE-2025-68421 7, dotyczą fundamentalnych aspektów bezpieczeństwa aplikacji i stwarzają realne zagrożenie dla integralności i poufności danych przetwarzanych w systemie — od danych finansowych po informacje o kontrahentach i pracownikach.
Dotyczy to wszystkich wersji oprogramowania poniżej 2026.4 11.
CVE-2025-68420: Nieprawidłowe przypisanie uprawnień
Pierwsza podatność, sklasyfikowana jako CWE-266 (Incorrect Privilege Assignment) 4, czyli błąd w zarządzaniu uprawnieniami, dotyczy sposobu, w jaki aplikacja kliencka łączy się z bazą danych. Analiza komunikatu CERT Polska 13 wskazuje, że klient Comarch ERP Optima nawiązuje połączenie z bazą danych, używając konta o wysokich uprawnieniach, niezależnie od tego, na jakie konto w aplikacji zalogował się użytkownik 14 15.
Oznacza to, że nawet jeśli pracownik ma w systemie ERP bardzo ograniczone prawa (np. tylko do wystawiania faktur), aplikacja na jego komputerze i tak dysponuje poświadczeniami do konta z szerokim dostępem do całej bazy danych.
Scenariusz ataku jest następujący:
- Atakujący uzyskuje dostęp do stacji roboczej, na której zainstalowany jest klient ERP Optima. Może to być efekt infekcji złośliwym oprogramowaniem, ale także działanie pracownika z wewnątrz organizacji.
- Mając kontrolę nad procesem aplikacji klienta, atakujący może wykonać zrzut pamięci tego procesu 9 16.
- Z pozyskanego zrzutu pamięci możliwe jest wyodrębnienie poświadczeń (loginu i hasła) do uprzywilejowanego konta bazy danych.
Co istotne, aby ten atak był możliwy, aplikacja kliencka musi być jedynie skonfigurowana do połączenia z bazą. Użytkownik nie musi być nawet zalogowany do systemu w momencie ataku 17 18. To znacznie poszerza ramy czasowe, w których atak może zostać przeprowadzony.
CVE-2025-68421: Użycie zaszytych w kodzie poświadczeń
Druga podatność, CVE-2025-68421 7, jest potencjalnie znacznie groźniejsza. Została sklasyfikowana jako CWE-798 (Use of Hard-coded Credentials) 5, co oznacza, że w kodzie aplikacji na stałe zapisano wrażliwe dane uwierzytelniające.
Analiza wskazuje, że klient Comarch ERP Optima wykorzystuje zaszyte w kodzie, niezmienne hasło do konta użytkownika bazy danych 19 20. To fundamentalny błąd projektowy, ponieważ hasło jest identyczne dla wszystkich instalacji oprogramowania. Gdy tylko zostanie ono raz odkryte, może zostać użyte do ataku na dowolną inną firmę korzystającą z podatnej wersji systemu.
Konsekwencje są poważne. Zdalny atakujący, który zna to hasło i jest w stanie połączyć się z serwerem bazy danych (np. z internetu, jeśli serwer jest błędnie wystawiony, lub z wewnętrznej sieci po jej skompromitowaniu), może uzyskać dostęp do bazy z podniesionymi uprawnieniami. Według informacji CERT Polska, uprawnienia te mogą pozwalać nawet na wykonywanie poleceń systemowych na serwerze 10. To prosta droga do RCE (Remote Code Execution — zdalne wykonanie kodu), czyli całkowitego przejęcia kontroli nad maszyną, na której działa baza danych systemu ERP.
Wskaźniki kompromitacji
Publiczne źródła nie dostarczają na ten moment klasycznych wskaźników kompromitacji (IoC — Indicators of Compromise), takich jak hashe złośliwych plików czy adresy IP serwerów C2 (Command and Control). Atak z wykorzystaniem tych podatności może zostać przeprowadzony przy użyciu standardowych narzędzi systemowych, co utrudnia jego wykrycie.
Zamiast szukać konkretnych IoC, zespoły bezpieczeństwa powinny skupić się na monitorowaniu zachowań anomalnych. Rekomendujemy poszukiwanie w logach następujących zdarzeń:
# Przykładowe zdarzenia do monitorowania (nie są to IoC)
- Połączenia do serwera bazy danych MS SQL z nietypowych adresów IP, zwłaszcza spoza zdefiniowanego zakresu adresów stacji roboczych i serwerów aplikacyjnych.
- Próby logowania do bazy danych przy użyciu kont serwisowych z maszyn, które normalnie z nich nie korzystają.
- Wykonywanie poleceń systemowych (np. przez `xp_cmdshell`) z poziomu procesu bazy danych.
- Nietypowe procesy wykonujące zrzuty pamięci procesów klienta Comarch ERP Optima na stacjach roboczych.
Co zrobić w 24-48h
Biorąc pod uwagę popularność oprogramowania Comarch w polskim sektorze MŚP oraz w administracji publicznej, a także krytyczność danych przetwarzanych w systemach ERP, rekomendujemy podjęcie natychmiastowych działań.
-
Priorytet 1: Aktualizacja. Najważniejszym i najskuteczniejszym krokiem jest bezzwłoczna aktualizacja oprogramowania Comarch ERP Optima do wersji 2026.4 lub nowszej 3 21. Według producenta, ta wersja usuwa obie opisane podatności.
-
Priorytet 2: Segmentacja sieci. Jeśli natychmiastowa aktualizacja jest niemożliwa, kluczowe jest ograniczenie ryzyka związanego z CVE-2025-68421. Należy zweryfikować konfigurację sieci i zapory sieciowej (firewall), aby upewnić się, że serwer bazy danych nie jest dostępny z internetu. Dostęp do portu bazy danych (domyślnie 1433 dla MS SQL Server) powinien być ściśle ograniczony wyłącznie do adresów IP serwerów aplikacyjnych i stacji roboczych, na których jest to absolutnie niezbędne. To działanie nie chroni przed atakiem lokalnym (CVE-2025-68420), ale znacząco utrudnia zdalną kompromitację.
-
Priorytet 3: Audyt i monitoring. Należy dokonać przeglądu logów dostępu do bazy danych pod kątem podejrzanych połączeń, które mogły mieć miejsce w przeszłości. Warto również wzmocnić monitoring na stacjach roboczych z klientem ERP, zwracając uwagę na procesy próbujące odczytywać pamięć innych aplikacji. Systemy klasy EDR (Endpoint Detection and Response) mogą pomóc w wykryciu takich działań.
-
Kontekst RODO. Wyciek danych z systemu ERP, zawierającego dane osobowe klientów i pracowników, stanowi naruszenie ochrony danych w rozumieniu RODO (Rozporządzenie o Ochronie Danych Osobowych). Udana kompromitacja może wiązać się z obowiązkiem zgłoszenia incydentu do Prezesa Urzędu Ochrony Danych Osobowych oraz poinformowania osób, których dane dotyczą.
Atrybucja
Podatności zostały odpowiedzialnie zgłoszone przez badacza bezpieczeństwa, Wojciecha Giełdę 22. Proces koordynacji i ujawnienia informacji był prowadzony przez zespół CERT Polska 13, co jest przykładem dobrej współpracy między niezależnymi specjalistami, producentem oprogramowania a narodowym zespołem reagowania na incydenty.
Źródła
Zobacz też
- Krytyczna luka w Kids Online Store: RCE przez upload plików (CVE-2026-40750)
- Krytyczne luki w DHTMLX: RCE i odczyt plików. Alert dla polskich firm
- SQL Injection w Simple.ERP (CVE-2026-1198): Alert dla polskich firm
Przypisy
-
Nazwa podatnego oprogramowania to ERP Optima. — cert.pl › CVE 2025 68420 ↩
-
Źródłem zgłoszenia podatności CVE-2025-68420 było zgłoszenie do CERT Polska. — cert.pl › CVE 2025 68420 ↩
-
Oba problemy (CVE-2025-68420 i CVE-2025-68421) zostały naprawione w wersji 2026.4 oprogramowania Comarch ERP Optima. — cert.pl › CVE 2025 68420 ↩ ↩2 ↩3
-
Typ podatności CVE-2025-68420 to Incorrect Privilege Assignment (CWE-266). — cert.pl › CVE 2025 68420 ↩ ↩2
-
Typ podatności CVE-2025-68421 to Use of Hard-coded Credentials (CWE-798). — cert.pl › CVE 2025 68420 ↩ ↩2
-
W oprogramowaniu Comarch ERP Optima wykryto podatność CVE-2025-68420. — cert.pl › CVE 2025 68420 ↩ ↩2
-
W oprogramowaniu Comarch ERP Optima wykryto podatność CVE-2025-68421. — cert.pl › CVE 2025 68420 ↩ ↩2 ↩3
-
Podatność CVE-2025-68420 została opublikowana 14 maja 2026 roku. — cert.pl › CVE 2025 68420 ↩ ↩2
-
Lokalny atakujący, kontrolujący proces klienta, może wykonać zrzut pamięci, wyekstrahować hasła i uzyskać uprawniony dostęp do bazy danych (CVE-2025-68420). — cert.pl › CVE 2025 68420 ↩ ↩2
-
Używając zaszytego hasła, zdalny atakujący może uzyskać dostęp do bazy danych z podniesionymi uprawnieniami, w tym wykonywać komendy systemowe na serwerze (CVE-2025-68421). — cert.pl › CVE 2025 68420 ↩ ↩2
-
Podatne wersje oprogramowania Comarch ERP Optima to wszystkie poniżej 2026.4. — cert.pl › CVE 2025 68420 ↩ ↩2
-
Podatność CVE-2025-68421 została opublikowana 14 maja 2026 roku. — cert.pl › CVE 2025 68420 ↩
-
CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu Comarch ERP Optima i koordynował proces ujawniania informacji. — cert.pl › CVE 2025 68420 ↩ ↩2
-
Klient Comarch ERP Optima łączy się z bazą danych używając konta o wysokich uprawnieniach, niezależnie od konta aplikacji, na które loguje się użytkownik (CVE-2025-68420). — cert.pl › CVE 2025 68420 ↩
-
Comarch ERP Optima client connects to a database using a high privileged account regardless of an application account to which a user logs in (CVE-2025-68420). — nvd.nist.gov › CVE 2025 68420 ↩
-
It is possible for a local attacker who controls the client process to dump its memory, extract credentials and use them to gain a privileged access to the database (CVE-2025-68420). — nvd.nist.gov › CVE 2025 68420 ↩
-
Aby wykorzystać podatność CVE-2025-68420, aplikacja kliencka musi być już skonfigurowana, ale użytkownik nie musi być zalogowany. — cert.pl › CVE 2025 68420 ↩
-
In order to exploit CVE-2025-68420, the client application has to be already configured, but a user does not have to be logged in. — nvd.nist.gov › CVE 2025 68420 ↩
-
Klient Comarch ERP Optima wykorzystuje zaszyte w kodzie hasło użytkownika bazy danych (CVE-2025-68421). — cert.pl › CVE 2025 68420 ↩
-
Zaszyte hasło w Comarch ERP Optima nie może zostać zmienione (CVE-2025-68421). — cert.pl › CVE 2025 68420 ↩
-
CVE-2025-68420 has been fixed in version 2026.4. — nvd.nist.gov › CVE 2025 68420 ↩
-
Wojciech Giełda zgłosił podatności w Comarch ERP Optima. — cert.pl › CVE 2025 68420 ↩
// Komentarze ...
Dodaj komentarz